Microsoft AZ-900: Tożsamość, dostęp i bezpieczeństwo — Przewodnik do nauki

Część Microsoft Azure AZ-900 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Zarządzanie tożsamością, dostępem i bezpieczeństwem w Azure opiera się na Microsoft Entra ID do zarządzania tożsamością, Azure RBAC i Privileged Identity Management do autoryzacji oraz na kontrolkach platformy, które chronią sekrety i wzmacniają obciążenia robocze. Silne uwierzytelnianie i polityki oparte na ryzyku ograniczają przejmowanie kont, podczas gdy centralne przechowywanie sekretów i ochrona na brzegu sieci zamykają popularne wektory ataków. Ciągłe zarządzanie stanem bezpieczeństwa (posture management) napędza następnie naprawę błędnych konfiguracji na dużą skalę. Spójna architektura łączy te elementy: autorytatywne tożsamości synchronizowane ze środowiska on-premises lub zarządzane w chmurze; egzekwowalne polityki dostępu powiązane z ryzykiem urządzenia i sesji; role o najniższych uprawnieniach z podnoszeniem uprawnień w trybie just-in-time; sekrety i klucze odizolowane od kodu aplikacji; oraz wielowarstwowa ochrona obejmująca zapory aplikacyjne, ochronę przed atakami DDoS i rekomendacje oparte na zagrożeniach. Rezultatem jest łatwe do obrony i audytowalne środowisko, dostosowane do potrzeb biznesowych i regulacyjnych.

Microsoft Entra ID: użytkownicy, grupy i synchronizacja hybrydowa

Microsoft Entra ID to chmurowa usługa tożsamości dla użytkowników, urządzeń, aplikacji i jednostek usługi (service principals). Użytkownicy mogą być wyłącznie chmurowi (cloud-only) lub synchronizowani z katalogów on-premises. Grupy organizują dostęp i obejmują grupy zabezpieczeń oraz grupy Microsoft 365. Dynamiczne członkostwo w grupach upraszcza cykl życia poprzez automatyczne wypełnianie grup na podstawie atrybutów użytkownika lub urządzenia (na przykład wszyscy użytkownicy w dziale = Finanse), co pozwala na precyzyjne określanie zakresu dostępu do aplikacji i polityk bez ręcznych aktualizacji. Organizacje hybrydowe łączą swoje lokalne Active Directory za pomocą Microsoft Entra Connect. Password hash synchronization to najprostsza i najbardziej odporna metoda logowania, zapewniająca uwierzytelnianie w chmurze za pomocą skrótów haseł (haszy) generowanych on-premises i synchronizowanych zgodnie z harmonogramem. Pass-through authentication utrzymuje walidację hasła w środowisku on-premises za pośrednictwem lekkich agentów, gdy wymagają tego ograniczenia regulacyjne lub polityki, i może być połączone z Seamless SSO w celu zapewnienia płynnego logowania w intranecie. Dla dużych lub rozproszonych środowisk Microsoft Entra Cloud Sync oferuje lekkie podejście oparte na agentach z obsługą wielu lasów (multi-forest) i uproszczonymi operacjami. Licencjonowanie oparte na grupach, przypisania aplikacji i przypisania ról bazują na tych podstawowych elementach. Użytkowników zewnętrznych można zapraszać za pomocą dostępu między dzierżawami (cross-tenant access, B2B collaboration), jednocześnie stosując polityki Conditional Access, przeglądy dostępu i polityki cyklu życia, aby zmniejszyć ryzyko związane z nieaktywnymi gośćmi. Dzienniki logowania, inspekcji i aprowizacji (provisioning) zapewniają identyfikowalność i mogą być eksportowane do obszaru roboczego Log Analytics lub systemu SIEM w celu przechowywania i analizy.

Sekrety, klucze i certyfikaty z użyciem Azure Key Vault

Azure Key Vault centralizuje przechowywanie sekretów aplikacji, certyfikatów i kluczy kryptograficznych, aby usunąć poświadczenia z kodu i szablonów. Sekrety, takie jak parametry połączenia (connection strings) i klucze API, są pobierane przez TLS za pomocą zestawów Azure SDK lub REST, podczas gdy certyfikaty obsługują import, generowanie i automatyczne odnawianie za pośrednictwem zintegrowanych urzędów certyfikacji. Klucze umożliwiają szyfrowanie w spoczynku (encryption-at-rest) i operacje kryptograficzne, w tym szyfrowanie kopertowe (envelope encryption) dla danych aplikacji oraz klucze zarządzane przez klienta (customer-managed keys) dla usług takich jak Azure Storage, SQL Database i Disk Encryption Sets. Dostęp do Key Vault jest egzekwowany na dwóch płaszczyznach. Płaszczyzna zarządzania (management plane) wykorzystuje Azure RBAC do kontrolowania, kto może konfigurować magazyn. Płaszczyzna danych (data plane) może używać nowoczesnego Azure RBAC for Key Vault lub starszych zasad dostępu (access policies); nowe wdrożenia powinny preferować Azure RBAC dla spójności i audytu. Usuwanie nietrwałe (soft delete) i ochrona przed przeczyszczeniem (purge protection) są domyślnie włączone, aby zapobiec przypadkowej lub złośliwej utracie danych, a prywatne punkty końcowe (private endpoints) z regułami zapory sieciowej ograniczają dostęp sieciowy. Tożsamości zarządzane (Managed identities) dla zasobów Azure eliminują potrzebę osadzania poświadczeń, przyznając obciążeniom (workloads) dostęp do sekretów oparty na tożsamości. Dla wyższego poziomu bezpieczeństwa, Azure Key Vault Managed HSM oferuje jednodostępowe (single-tenant), zweryfikowane zgodnie z FIPS 140-2 Level 3 moduły HSM do operacji na kluczach, z dedykowaną pojemnością i ścisłym podziałem ról. Higiena operacyjna obejmuje wersjonowanie sekretów, zasady rotacji, automatyczną rotację certyfikatów i eksportowanie dzienników diagnostycznych do systemu SIEM. Przypisuj wąskie role na płaszczyźnie danych, takie jak Key Vault Secrets User lub Key Vault Crypto Officer, aby zminimalizować promień rażenia (blast radius).

Pozycja bezpieczeństwa, Defender for Cloud, Secure Score, WAF i ochrony DDoS

Microsoft Defender for Cloud zapewnia zarządzanie pozycją bezpieczeństwa w chmurze (CSPM) i ochronę obciążeń (workload protection) w środowiskach Azure, wielochmurowych i hybrydowych. Ciągle ocenia zasoby pod kątem standardów bezpieczeństwa, generuje wskaźnik Secure Score z priorytetowymi rekomendacjami i wykorzystuje Azure Policy do zarządzania na dużą skalę. Włączenie planów Defender dodaje wykrywanie zagrożeń i ochronę dla serwerów, kontenerów, baz danych, pamięci masowej, Key Vault i usług PaaS, w tym EDR oparty na agencie na serwerach i wykrywanie zagrożeń w Kubernetes. Pulpit zgodności z przepisami (Regulatory Compliance dashboard) mapuje mechanizmy kontrolne na frameworki takie jak ISO 27001, NIST i CIS, przyspieszając audyty. Na brzegu sieci i aplikacji Azure zapewnia natywną ochronę przed atakami DDoS i zaporę aplikacji internetowych (WAF). Ochrona DDoS Protection jest włączana dla każdej sieci wirtualnej, automatycznie profiluje normalny ruch i łagodzi ataki wolumetryczne i protokołowe na publiczne adresy IP. SKU IP Protection jest opłacalne dla mniejszych środowisk z kilkoma publicznymi punktami końcowymi, podczas gdy Network Protection (Standard) obejmuje wszystkie publiczne adresy IP w chronionej sieci VNet i zawiera ochronę kosztów oraz wsparcie Rapid Response. WAF działa w warstwie 7 na Azure Application Gateway (regionalnie) lub Azure Front Door (globalnie), oferując zarządzane zestawy reguł, ocenę anomalii (anomaly scoring), ochronę przed botami i reguły niestandardowe. Uruchom WAF w trybie zapobiegania (prevention mode), aby aktywnie blokować ruch, i połącz go z prywatnymi źródłami (private origins) i dostępem Zero Trust w celu zapewnienia obrony w głąb (defense in depth). Połącz te usługi w celu uzyskania obrony warstwowej: DDoS do absorbowania masowego ruchu, WAF do zatrzymywania ataków z listy OWASP Top 10 i wzorców nadużyć, NSG i Azure Firewall do ograniczania przepływów wschód-zachód i północ-południe, a Defender for Cloud do zamykania luk konfiguracyjnych i wykrywania zagrożeń. Przekazuj dane diagnostyczne z WAF, DDoS i dzienników zasobów do Log Analytics lub Microsoft Sentinel w celu korelacji i reagowania.

Studium przypadku: Bezpieczne wdrożenie hybrydowe w Contoso Retail z dostępem opartym na ryzyku i obroną warstwową

Scenariusz: Firma Contoso Retail, która zarządza 120 sklepami i posiada lokalny las AD, uruchamia nową platformę e-commerce opartą na Azure. Pracownicy będą uzyskiwać dostęp do wewnętrznych portali administracyjnych z urządzeń firmowych, podczas gdy dostawcy i agencje marketingowe będą potrzebować dostępu gościnnego. Firma musi zredukować liczbę zgłoszeń do helpdesku związanych z hasłami, wdrożyć logowanie odporne na phishing dla administratorów, chronić sekrety aplikacji oraz być odporna na sezonowe skoki ruchu i kampanie ataków — wszystko to przy jednoczesnym zachowaniu dowodów audytowych dla kontroli PCI DSS.

Wyzwanie: Zaprojektuj architekturę bezpieczeństwa opartą na tożsamości, która zachowuje istniejące tożsamości, wymusza dostęp adaptacyjny, usuwa sekrety z kodu, minimalizuje stałe uprawnienia i wdraża zabezpieczenia na brzegu sieci dla globalnie dostępnego front-endu webowego.

Zalecane podejście:

  1. Wdróż Microsoft Entra Connect z synchronizacją skrótów haseł (password hash synchronization) i bezproblemowym logowaniem jednokrotnym (Seamless SSO). Skonfiguruj serwer przejściowy (staging) na potrzeby wycofywania zmian i synchronizuj wybrane jednostki organizacyjne (OU), aby ograniczyć zakres.
  2. Utwórz dynamiczne grupy zabezpieczeń dla działów Finansów, Operacji Sklepowych i Administratorów w oparciu o atrybuty lokalne; użyj przypisań aplikacji i licencjonowania opartych na grupach.
  3. Włącz Dostęp warunkowy (Conditional Access): wymagaj MFA dla wszystkich użytkowników; blokuj uwierzytelnianie starszego typu (legacy); wymagaj urządzeń zgodnych (compliant) lub przyłączonych hybrydowo (hybrid-joined) dla portali administracyjnych; wymuszaj żądanie MFA oparte na ryzyku logowania i blokuj dostęp z krajów, w których Contoso nie prowadzi działalności.
  4. Wdróż logowanie bezhasłowe dla użytkowników uprzywilejowanych przy użyciu kluczy bezpieczeństwa FIDO2 i Windows Hello for Business; narzuć dopasowywanie numerów dla powiadomień push w aplikacji Authenticator do czasu pełnego przejścia na system bezhasłowy.
  5. Włącz SSPR z zapisem zwrotnym haseł (password writeback) i wymagaj dwóch bezpiecznych metod do resetowania; połącz proces rejestracji z MFA, aby zmniejszyć trudności dla użytkownika.
  6. Aktywuj zasady ryzyka użytkownika i ryzyka logowania w Microsoft Entra ID Protection, aby automatycznie wymuszać zmianę hasła przy wysokim ryzyku użytkownika i żądać dodatkowej weryfikacji przy logowaniach o średnim i wyższym ryzyku.
  7. Uruchom przeglądy dostępu (Access Reviews) dla użytkowników-gości w grupach dla partnerów oraz dla wszystkich ról kwalifikujących się do PIM, z automatycznym stosowaniem decyzji o usunięciu w przypadku braku odpowiedzi.
  8. Zaimplementuj Azure RBAC z zasadą najniższych uprawnień na poziomie grupy zasobów dla każdej aplikacji; przypisuj uprawnienia poprzez grupy. Użyj alertów z dziennika aktywności dla zmian w przypisaniach ról.
  9. Włącz subskrypcje do PIM; ustaw przypisania ról Owner i Contributor jako kwalifikowane (Eligible) z wymogiem zatwierdzenia, MFA i 4-godzinnymi oknami aktywacji; wymagaj podania numerów zgłoszeń i uzasadnienia.
  10. Utwórz Azure Key Vault z prywatnymi punktami końcowymi (private endpoints) i użyj Azure RBAC do kontroli dostępu do płaszczyzny danych. Przechowuj sekrety i certyfikaty aplikacji; włącz zasady rotacji; przyznaj tożsamości zarządzanej przypisanej przez system aplikacji internetowej dostęp do odczytu wymaganych sekretów.
  11. Użyj Azure Front Door Standard z WAF w trybie zapobiegania (prevention) jako front-endu dla witryny e-commerce, stosując zasadę WAF z najnowszym zarządzanym zestawem reguł i filtrowaniem geograficznym; ogranicz dostęp do serwera źródłowego (origin) za pomocą prywatnych punktów końcowych lub zablokowanych publicznych adresów IP.
  12. Włącz DDoS Network Protection na produkcyjnej sieci VNet, która hostuje publiczne adresy IP dla interfejsów API i bram; skonfiguruj diagnostykę i alerty.
  13. Włącz plany Microsoft Defender for Cloud dla usług Servers, Containers, App Service, SQL i Key Vault. Wykorzystaj akcje poprawy wskaźnika bezpieczeństwa (Secure Score) do naprawy braku MFA w subskrypcjach, publicznego dostępu do magazynu i słabego protokołu TLS na App Gateway.
  14. Przesyłaj strumieniowo logi logowania i audytu Entra oraz alerty z WAF, DDoS i Defender do obszaru roboczego Log Analytics i Microsoft Sentinel w celu wykrywania i reagowania. Utwórz podręczniki (playbooks) do unieważniania tokenów i wymuszania resetu hasła po potwierdzonym przejęciu konta.

Uzasadnienie dla Azure: Ten projekt zachowuje autorytet tożsamości w środowisku lokalnym, jednocześnie umożliwiając odporne logowanie w chmurze dzięki synchronizacji skrótów haseł. Dostęp warunkowy (Conditional Access) i Identity Protection przekształcają statyczne MFA w adaptacyjne, oparte na ryzyku egzekwowanie zasad, podczas gdy logowanie bezhasłowe eliminuje phishing haseł ze ścieżki dostępu uprzywilejowanego. RBAC z przypisaniami do grup oraz PIM eliminują stałe uprawnienia administracyjne i zapewniają pełną audytowalność. Key Vault i tożsamości zarządzane usuwają sekrety z kodu i potoków (pipelines). Azure Front Door WAF i DDoS Protection tworzą warstwową obronę na brzegu sieci dla globalnego zasięgu, a Defender for Cloud z wskaźnikiem Secure Score wspiera ciągłe wzmacnianie zabezpieczeń i wykrywanie zagrożeń w usługach obliczeniowych i danych.


Magazyn i bazy danych · Wszystkie domeny · Zarządzanie kosztami i ekonomika usług

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt